Skip to content
Herramientas y comparativas

ServiceNow AI (Now Assist) y la Ley de IA de la UE: por qué la automatización de ITSM suele ser de bajo riesgo — y los tres bordes que no lo son

Cumplimiento de herramientas de IA5 de agosto de 2026· 14 min de lectura

ServiceNow AI (Now Assist) para ITSM suele ser de riesgo mínimo. Vigila los tres bordes: RR. HH. (anexo III pt 4), skills propias (art. 25) y datos.

Probablemente no es de alto riesgo. Una aseguradora de 4.000 personas que usa Now Assist para resumir incidencias y enrutar tickets se sitúa en riesgo mínimo o limitado —no se le adhiere ninguna obligación del capítulo III—. El veredicto solo cambia cuando la plataforma se apunta a una decisión laboral, cuando construyes una skill propia o cuando ignoras los datos que fluyen por ella.

La Ley de IA de la UE (Reglamento (UE) 2024/1689) no clasifica las herramientas por su nombre. El nivel de riesgo sigue al caso de uso y a cómo tu organización configura y aplica el sistema (artículo 6, anexo III). Trata ServiceNow no como un único veredicto global, sino como un inventario de skills y casos de uso a clasificar individualmente: esta guía separa la línea base de ITSM por defecto de los tres bordes que cambian tus deberes.


Qué hace realmente Now Assist — y por qué importa para la clasificación

Now Assist automatiza la gestión de servicios de TI: resumen de incidencias, triaje y enrutado de tickets, generación de artículos de conocimiento, gestión de casos y chat de agente virtual en flujos de TI, RR. HH. y clientes. Es fontanería operativa, no un motor de decisiones sobre personas —y esa distinción lo es todo bajo la Ley—. La automatización ordinaria de ITSM —resumir una incidencia, enrutar un ticket, redactar un artículo de conocimiento, ejecutar analítica de negocio sobre datos operativos— no es un caso de uso del anexo III; como las herramientas defensivas de ciberseguridad, cae en riesgo mínimo o limitado.

La trampa es asumir que la plataforma lleva una única etiqueta. No es así: la misma licencia de Now Assist puede albergar a la vez un enrutador de tickets de riesgo mínimo y un cribador de RR. HH. de alto riesgo. Clasifica cada uno, no la plataforma.


Nivel de riesgo por defecto: el uso ordinario de ITSM es de riesgo mínimo o limitado

La mayoría de los responsables del despliegue que ejecutan Now Assist estándar para operaciones de TI viven aquí —las obligaciones son ligeras, pero no nulas—.

Los usos de riesgo mínimo no llevan obligaciones obligatorias de alto riesgo del capítulo III. Solo aplican los deberes de base: higiene de gobernanza de datos y alfabetización en IA del artículo 4 (que se trata abajo).

La transparencia de riesgo limitado muerde cuando una persona interactúa con un sistema de IA. Bajo el artículo 50, un agente virtual o chatbot de Now Assist debe revelar al usuario que está interactuando con IA, salvo que sea obvio por el contexto. Un aviso breve en la interfaz de chat lo satisface —un deber de revelación, no una batería de documentación—.

El marcado de salida generativa del artículo 50 y los deberes más amplios de marcado de contenido aplican desde el 2 de diciembre de 2026 en virtud del Reglamento Ómnibus Digital, adoptado en junio de 2026: el pleno del Parlamento Europeo lo votó el 16 de junio y el Consejo lo adoptó el 29 de junio. Solo falta su publicación en el Diario Oficial.


Borde 1 — Usar Now Assist para decisiones de RR. HH. puede tocar el anexo III, punto 4

ServiceNow ejecuta HR Service Delivery. Apuntar Now Assist al cribado de candidatos, la promoción, la asignación de tareas o la monitorización vinculada al desempeño mueve el uso hacia el anexo III, punto 4 —punto 4(a) para contratación y selección, punto 4(b) para decisiones en una relación laboral existente—.

El detonante es la influencia sobre los resultados, no la mera existencia de un módulo de RR. HH.: el cribado o el aprovisionamiento de accesos vinculado al empleo que conforma materialmente una decisión de contratación o promoción es lo que cruza la línea.

Si el uso es genuinamente de alto riesgo, el responsable del despliegue hereda los deberes del artículo 26 —supervisión humana, monitorización, registro— más una evaluación de impacto relativa a los derechos fundamentales del artículo 27 antes del despliegue.

Hay una línea dura por encima de ese nivel. El artículo 5(1)(f) prohíbe de plano los sistemas de reconocimiento de emociones en el lugar de trabajo —nunca configures Now Assist para inferir el estado emocional de un empleado— y el artículo 5(1)(g) prohíbe la categorización biométrica que infiere atributos sensibles. Son prohibiciones, no obligaciones de alto riesgo: ninguna ruta de cumplimiento las hace admisibles. Saca los casos de uso de RR. HH. del alto riesgo donde puedas; donde no puedas, clasifícalos y trátalos como despliegues de alto riesgo. Punto.


Borde 2 — Construir una skill propia puede convertirte en proveedor (artículo 25)

De serie, tu organización es responsable del despliegue conforme al artículo 26, mientras que ServiceNow y sus proveedores de modelos GPAI aguas arriba soportan sus deberes de proveedor y del capítulo V.

Ese reparto cambia bajo el artículo 25. Te conviertes en proveedor cuando construyes una skill, agente o flujo propio de Now Assist para una finalidad definida, pones tu propio nombre o marca en el sistema, lo modificas sustancialmente o cambias su finalidad prevista a una de alto riesgo.

Si el sistema que ahora provees es de alto riesgo, soportas toda la batería del artículo 16: gestión de riesgos (artículo 9), gobernanza de datos (artículo 10), documentación técnica (artículo 11), conservación de registros y logging (artículo 12), transparencia (artículo 13), supervisión humana (artículo 14), exactitud y robustez (artículo 15), más la evaluación de la conformidad (artículo 43) antes de introducirlo en el mercado.

El matiz que muchos responsables del despliegue pasan por alto: la mayoría de las skills propias que automatizan ITSM rutinario seguirán sin ser de alto riesgo. El artículo 25 cambia quién ostenta los deberes; el nivel sigue dependiendo del caso de uso. Registra cada skill propia en el inventario de IA con su finalidad prevista y una determinación de rol antes de lanzarla.


Borde 3 — Gobernanza de datos sobre tickets y datos personales, y alfabetización del artículo 4

Los tickets, los casos de RR. HH. y los registros de clientes que fluyen por Now Assist contienen rutinariamente datos personales. Tu higiene de gobernanza de datos como responsable del despliegue y tus obligaciones de RGPD corren en paralelo con la línea base de la Ley de IA —el suelo, no el techo del alto riesgo—.

La alfabetización en IA del artículo 4 aplica desde el 2 de febrero de 2025: el personal que opera o se apoya en las salidas de Now Assist debe tener comprensión suficiente para usarlo de forma responsable, incluso en riesgo mínimo.

Acota qué datos puede leer, retener y aflorar Now Assist, restringiendo prompts y fuentes de anclaje para que no pueda exponer registros más allá de los permisos existentes de un usuario. Lleva un registro claro de la residencia del modelo y los datos y de la capa contractual con ServiceNow, y documenta las sesiones de alfabetización. Nada de esto necesita un detonante de alto riesgo —es la línea base que mantiene todo responsable del despliegue profesional—.


Tabla de decisión: clasificar un caso de uso de ServiceNow AI

Clasifica por skill y caso de uso, no una vez para toda la plataforma. Esta tabla mapea usos representativos de Now Assist a nivel, rol y detonante.

Caso de usoNivel probableTu rolDetonante / obligaciónPrimera acción
Resumen de incidencias, enrutado de ticketsRiesgo mínimoResponsable del despliegueNinguna más allá de la baseRegistrar en inventario; alfabetización del artículo 4
Chat de agente virtualRiesgo limitadoResponsable del despliegueRevelación del artículo 50Añadir aviso «estás chateando con IA»
Apoyo a contratación o promoción de RR. HH.Potencialmente de alto riesgoResponsable del despliegue (o proveedor si se personaliza)Anexo III pt 4 + EIDF del artículo 27Clasificar; reducir alcance o tratar como alto riesgo
Skill propia para una finalidad definidaDepende del usoEl rol pasa a proveedorArtículo 25 (+ artículo 16 si es de alto riesgo)Determinación de rol antes de lanzar
Inferencia de emociones de empleadosProhibidon/aArtículo 5(1)(f)No construirlo

El alto riesgo del anexo III se aplica desde el 2 de diciembre de 2027 bajo el artículo 6(2), tras el aplazamiento ya adoptado del Reglamento Ómnibus Digital (Parlamento: 16 de junio de 2026; Consejo: 29 de junio de 2026), con entrada en vigor tras su publicación en el Diario Oficial, prevista antes del 2 de agosto de 2026.


Ejemplo práctico: Meridian Mutual despliega Now Assist

Meridian Mutual, una aseguradora de la UE de unos 4.000 empleados, habilita Now Assist en la entrega de servicios de TI y RR. HH. El uso de operaciones de TI —resumen de incidencias, enrutado de tickets, asistencia al agente— aterriza en riesgo mínimo o limitado. El agente virtual de TI recibe una revelación del artículo 50 «estás chateando con una IA», el personal completa las sesiones de alfabetización del artículo 4 y las obligaciones quedan limpiamente cumplidas.

Entonces el equipo de RR. HH. pide una skill propia para precribar solicitudes de promoción interna. Esto toca dos bordes a la vez. Construir la skill activa el estatus de proveedor del artículo 25, y el uso toca el anexo III, punto 4(b) —decisiones en una relación laboral existente—. Juntos, eso es un escenario de proveedor de alto riesgo: toda la batería del artículo 16 del lado de Meridian, más una EIDF del artículo 27 del lado del despliegue.

El responsable de riesgos de Meridian reduce el alcance de la función: la clasificación de promociones pasa a ser una ayuda de resumen no decisional con una decisión humana obligatoria, manteniéndola fuera del nivel de alto riesgo mientras conserva el logging y la supervisión.

El resultado: una plataforma, tres clasificaciones distintas. La carga de alto riesgo provino enteramente de la configuración de la decisión de RR. HH., no de Now Assist en sí.


Cómo ayuda Confir

Confir inventaría cada skill y caso de uso de Now Assist como una entrada separada, ejecuta una clasificación determinista y basada en reglas contra el artículo 6 y el anexo III —sin inferencia de modelos, sin alucinaciones— y registra la determinación de rol de responsable del despliegue o proveedor (artículos 25 y 26).

Cuando se activa un borde, genera los artefactos de alfabetización del artículo 4, revelación del artículo 50 y EIDF del artículo 27 con citas, y mantiene la plataforma mapeada a medida que se mueven las obligaciones —separando las fechas estatutarias originales de las fechas ya adoptadas del Reglamento Ómnibus Digital—. También aflora el contexto de sanciones del artículo 99 —hasta 35 M€ o el 7 % del volumen de negocios anual mundial total, la cifra que sea mayor, por prácticas prohibidas (artículo 99(3)), 15 M€ o el 3 % para la mayoría de las demás infracciones (artículo 99(4)) y 7,5 M€ o el 1 % por suministrar información incorrecta (artículo 99(5))— para que los errores de rol y de nivel se detecten antes de salir.


Preguntas frecuentes

¿Es ServiceNow Now Assist de alto riesgo bajo la Ley de IA de la UE?

No por defecto. La Ley clasifica casos de uso, no herramientas, así que nunca etiqueta Now Assist como de alto riesgo por su nombre (artículo 6, anexo III). La automatización ordinaria de ITSM —resumen de incidencias, enrutado de tickets, artículos de conocimiento, asistencia al agente— es de riesgo mínimo o limitado sin obligaciones de alto riesgo del capítulo III. Solo pasa a ser de alto riesgo si lo usas para tomar o influir materialmente en una decisión del anexo III, lo más común una decisión laboral de RR. HH. bajo el anexo III, punto 4. Clasifica cada caso de uso y skill propia por separado, no la plataforma en su conjunto.

¿Cuándo se convierte el uso de ServiceNow AI en un caso de alto riesgo del anexo III?

Cuando el uso cae dentro de una categoría del anexo III. Para ITSM, el detonante realista es HR Service Delivery: apuntar Now Assist al cribado de candidatos, la promoción u otras decisiones en una relación laboral activa el anexo III, punto 4 (4(a) contratación, 4(b) decisiones en el empleo). En ese punto el responsable del despliegue recoge los deberes del artículo 26 —supervisión humana, logging, monitorización— más una evaluación de impacto relativa a los derechos fundamentales del artículo 27. Un asistente con alcance reducido, no decisional y con una decisión humana obligatoria puede a menudo quedarse del todo fuera del nivel de alto riesgo.

¿Construir una skill propia de Now Assist me convierte en proveedor?

Puede. De serie eres responsable del despliegue conforme al artículo 26. Construir una skill o agente propio de Now Assist para una finalidad definida, poner tu propio nombre o marca en el sistema, modificarlo sustancialmente o cambiar su finalidad prevista a una de alto riesgo te convierte en proveedor bajo el artículo 25. Como proveedor de un sistema de alto riesgo soportas toda la batería del artículo 16, incluida la evaluación de la conformidad (artículo 43). Ten en cuenta que el artículo 25 cambia quién ostenta los deberes; el nivel de riesgo sigue dependiendo del caso de uso.

¿Necesito una revelación del artículo 50 para un agente virtual de Now Assist?

Sí, cuando los usuarios finales chatean con el agente virtual. El artículo 50 exige que las personas que interactúan con un sistema de IA sean informadas de que interactúan con IA, salvo que sea obvio por el contexto. Un simple aviso en la interfaz de chat lo satisface. El marcado de salida generativa y los deberes más amplios de marcado de contenido aplican desde el 2 de diciembre de 2026 bajo el Reglamento Ómnibus Digital, ya adoptado.

¿Qué deberes de base aplican incluso si nuestro uso de ServiceNow AI es de riesgo mínimo?

Dos. Primero, la alfabetización en IA del artículo 4 —en vigor desde el 2 de febrero de 2025— exige que el personal que opera o se apoya en las salidas de Now Assist tenga comprensión suficiente para usarlo de forma responsable; esto aplica con independencia del nivel de riesgo. Segundo, la gobernanza de datos sobre los datos personales de tickets, casos de RR. HH. y clientes que fluyen por el asistente, junto a tus obligaciones de RGPD. Acota qué puede leer, retener y aflorar Now Assist para que no pueda exponer registros más allá de los permisos existentes de un usuario.

¿Se puede usar Now Assist para monitorizar las emociones o el sentimiento de los empleados?

No. El artículo 5(1)(f) prohíbe de plano los sistemas de reconocimiento de emociones en el lugar de trabajo, y el artículo 5(1)(g) prohíbe la categorización biométrica que infiere atributos sensibles. Son prohibiciones, no obligaciones de alto riesgo, así que no hay ruta de cumplimiento que las haga admisibles. Nunca configures Now Assist ni una skill propia para inferir el estado emocional, el ánimo o las características sensibles de un empleado a partir de texto, voz o datos de comportamiento. La analítica operativa ordinaria sobre tickets de TI no activa estas prohibiciones.

¿Cuáles son las sanciones por equivocar la clasificación de ServiceNow AI?

Las sanciones escalan con la infracción. Las violaciones de prácticas prohibidas (artículo 99(3)) llegan a 35 M€ o el 7 % del volumen de negocios anual mundial total, la cifra que sea mayor; la mayoría de las demás infracciones de obligaciones (artículo 99(4)) llegan a 15 M€ o el 3 %; suministrar información incorrecta (artículo 99(5)) llega a 7,5 M€ o el 1 %. El riesgo práctico es clasificar mal un uso de RR. HH. como de bajo riesgo o pasar por alto que una skill propia te convirtió en proveedor —ambos amplían tus obligaciones mucho más allá de los deberes de base de ITSM—.

Guías relacionadas

Gestiona el cumplimiento de la Ley de IA de la UE en un solo lugar

Confir automatiza la clasificación de riesgo, la documentación técnica y los registros de auditoría para cualquier empresa. Sin consultores. Sin proyectos de seis meses. Prueba gratuita de 14 días.

Empieza la prueba gratuita →

Sigue leyendo

Guía completa

Inventario de sistemas de IA para el cumplimiento de la Ley de IA de la UE: la guía completa del registro

Cree un inventario de IA conforme con la Ley de IA de la UE: descubra la IA en la sombra, clasifique cada sistema con arreglo al Artículo 6 y prepárese para el registro del Artículo 49 antes del 2 dic 2027.

Cumplimiento de herramientas de IA

Adobe Firefly bajo la Ley de IA de la UE: no es de alto riesgo, pero está de lleno en el artículo 50

Adobe Firefly no es de alto riesgo bajo la Ley de IA. El deber real es el marcado y la divulgación de contenido del art. 50, aplicable desde el 2 dic 2026.

Cumplimiento de herramientas de IA

Asana AI y la Ley de IA de la UE: dónde encaja la gestión del trabajo

Asana AI es de riesgo mínimo para casi toda empresa. Deberes reales: alfabetización del art. 4, transparencia ligera del art. 50 y una vía al anexo III.

Cumplimiento de herramientas de IA

Atlassian Intelligence bajo la Ley de IA de la UE: un asistente de trabajo de riesgo mínimo

Atlassian Intelligence en Jira y Confluence —resúmenes, búsqueda, escritura— es de riesgo mínimo bajo la Ley de IA. El deber: alfabetización del art. 4.

Cumplimiento de herramientas de IA

AWS Bedrock y la Ley de IA de la UE: clasifique lo que construye

¿Construye sobre AWS Bedrock? Conforme a la Ley de IA de la UE, probablemente sea el proveedor (Art. 16). Clasifique por uso: alto riesgo del Anexo III antes de dic 2027, chatbots antes de ago 2026.

Cumplimiento de herramientas de IA

AWS SageMaker y la Ley de IA de la UE: cuando tú construyes el modelo, tú eres el proveedor

¿Entrenas tus modelos en AWS SageMaker? Bajo la Ley de IA eres el proveedor (art. 16): sin proveedor GPAI aguas arriba, los arts. 10, 12 y 43 recaen en ti.